Webhook на витрине: куда стучит виджет
Колбэк в публичном JS — не взлом, но часто в URL лежит токен. Простая проверка за минуту.

Виджет оплаты или CRM пишет в код адрес «куда стучать после оплаты». Этот адрес часто лежит в том же JS, что видит любой посетитель.
Опасно, когда в URL уже есть token= или длинный секрет в пути. Тогда секрета как такового нет — его скопировали из исходника.
Orb44 открывает публичную главную, ищет webhook/callback/ipn и на same-host адресах делает безопасный GET и пустой POST {}. Не шлём чужие payloads и не брутфорсим.
Красный: секрет в URL или открытый 2xx. Жёлтый: URL виден, но явного риска не подтвердили. Зелёный: на этой главной не нашли.
Проверка: orb44.com/webhook. Полный снимок — в кабинете.